Angreifer nutzen kritische und hochriskante Schwachstellen in der JFrog-Artifactory-Plattform aus, um die Authentifizierung zu umgehen, ihre Berechtigungen auf Administratorebene zu erhöhen und anschließend Schadsoftware zu installieren, die ihnen die Ausführung von Befehlen sowie die Aufrechterhaltung ihrer Präsenz auf selbst gehosteten Servern ermöglicht. Das auf Cloud-Sicherheit spezialisierte Unternehmen Wiz bestätigte, die Ausnutzung in mehreren Umgebungen beobachtet zu haben, darunter eine Angriffskette, die die Schwachstellen CVE-2026-42018 und CVE-2026-42016 kombiniert.
Das auf offensive Sicherheit spezialisierte Unternehmen watchTowr beobachtete außerdem bereits Anfang September 2026 die Ausnutzung der Schwachstelle CVE-2026-82329, einer kritischen Schwachstelle zur Umgehung der Authentifizierung, mit dem Ziel, Zugriffstoken mit administrativen Berechtigungen auszustellen.
Wie funktioniert die Ausnutzungskette?
Laut Wiz beginnt der Angreifer mit der Ausnutzung von CVE-2026-42018, um ein JSON Web Token (JWT) zu erhalten, das zu einem anonymen internen Benutzer in Artifactory gehört, selbst wenn der anonyme Zugriff deaktiviert ist. Das ursprüngliche Token verfügt über geringe Berechtigungen. Der Angreifer nutzt jedoch CVE-2026-42016, die auf einer unzureichenden Tokenvalidierung beruht, um es in ein Token mit administrativen Berechtigungen umzuwandeln.
Zwischen dem 15. August und dem 8. September 2026 nutzten mehrere Angreifer diese Kette gegen selbst gehostete Artifactory-Instanzen. In einigen Fällen benötigte der Angreifer weniger als fünf Minuten, um ein Administratorkonto zu erstellen, bevor er langfristig gültige Zugriffstoken generierte.
Vom administrativen Zugriff zur Persistenz
Nachdem sie die Kontrolle über die Konten erlangt hatten, installierten die Angreifer bösartige Groovy-Erweiterungen, die die Ausführung beliebiger Befehle ermöglichen. Anschließend verbreiteten sie eine speziell entwickelte, in Rust geschriebene Hintertür, die Verbindungen zu einem Command-and-Control-Server unterstützt. Wiz beobachtete außerdem das Herunterladen zusätzlicher Payloads in die Verzeichnisse /dev/shm, /tmp und /var/tmp, das Hochladen von Webshells sowie den Diebstahl von Artifactory-Konfigurationsdaten und Schlüsseln für den Beitritt zu Clustern.
Zu den beobachteten Aktivitäten gehörten außerdem die Auflistung von Repositories, Token und Benutzern sowie das Hinzufügen von SSH-Schlüsseln zu den von den Angreifern erstellten Konten. Das bedeutet, dass ein Serverkompromiss nicht auf die vorübergehende Ausführung von Befehlen beschränkt bleiben muss, sondern mehrere Möglichkeiten zur Wiederherstellung des Zugriffs und zum Diebstahl von Daten aus der Softwareinfrastruktur bieten kann.
Was sollten Administratoren tun?
Wiz empfiehlt, unverzüglich auf eine der folgenden Artifactory-Versionen oder eine neuere Version zu aktualisieren:
- 7.111.21
- 7.117.28
- 7.125.20
- 7.133.29
- 7.146.38
- 7.161.20
Nach dem Upgrade sollten exponierte Instanzen im Internet auf unerwartete Token-Erstellungen, fremde Administratorkonten, verdächtige Aktivitäten von Erweiterungen und ungewöhnliche Auflistungsanfragen untersucht werden. Das Unternehmen empfiehlt außerdem, den Zugriff auf vertrauenswürdige Systeme zu beschränken und die von Wiz veröffentlichten Indicators of Compromise zu nutzen.
Warum ist diese Nachricht wichtig?
Die Bedeutung der Entwicklung liegt im Zusammenfallen von drei Phasen innerhalb eines einzigen Pfads: Umgehung der Authentifizierung, Rechteausweitung und anschließende Installation von Schadsoftware. Laut Wiz ist ein Anteil zwischen 49 % und 62 % der erreichbaren Artifactory-Instanzen für mindestens eine der drei Schwachstellen anfällig. JFrog hatte bis zum Zeitpunkt der Veröffentlichung auf eine Anfrage von BleepingComputer zu den beobachteten Aktivitäten nicht geantwortet. Daher bleiben die Einzelheiten zum gesamten Umfang der Ausnutzung und die Bewertung des Herstellers in dem verfügbaren Material unbestätigt.